A vostra superficia d'attaccu API cresce cù ogni pull request, è a maiò parte di l'arnesi di sicurezza API u vedenu solu una volta ch'ellu hè attivu è riceve trafficu. Xygeni scopre ogni endpoint è i so risichi in u codice, prima di a liberazione.
Disponibile cum'è un Enterprise add-on

A vostra superficia d'attaccu API, mappata è classificata.
Xygeni custruisce u vostru inventariu API da u codice surghjente di l'applicazione è da e vostre specificazioni API, cumprese OpenAPI è Swagger, cusì pudete vede a superficia cumpleta: i punti finali chì e vostre squadre anu documentatu, è quelli chì nimu hà fattu.
I risultati sò mappati à l'OWASP API Security Top 10 (2023): autorizazione à livellu d'ughjettu è di funzione rottu, endpoint micca autenticati, esposizione eccessiva di dati, assegnazione di massa, cunfigurazione errata di JWT è CORS, limiti di velocità mancanti, SSRF è endpoint zombie.
Ogni scuperta porta u statu d'autentificazione di l'endpoint è a sensibilità di i dati ch'ellu gestisce, dunque e squadre correggenu ciò chì un attaccante pò ghjunghje in realtà invece di travaglià una lista indifferenziata.
Ogni endpoint. Ogni risicu. Prima di a pruduzzione.

API totali, risorse à risicu contr'à una basa, endpoint per metudu è prublemi per serviziu. Ogni endpoint hè elencatu cù u so metudu, percorsu, serviziu, modulu, statu d'autentificazione è puntuazione di risicu.
Rilevazione in u Top 10 di Sicurezza API OWASP (2023), dunque i risultati parlanu di u quadru chì a vostra squadra di sicurezza è i vostri auditori utilizanu digià.


Xygeni classifica i dati trattati da ogni endpoint, segnalendu PII, PCI è PHI sia in i parametri sia in e risposte. Un endpoint micca autenticatu chì restituisce dati persunali ùn hè micca u listessu prublema chè un'intestazione CORS permissiva, è ùn deve micca sembrà una.
Siccomu Xygeni leghje sia u codice sia e vostre specificazioni API, mette in risaltu a deriva trà di elli: i punti finali stanu in u codice ma mancanu in a specificazione, e rotte deprecate sò sempre raggiungibili, è i punti finali orfani chì nimu ùn pussede.


Xygeni correla i risultati nantu à u listessu endpoint è aumenta a gravità quandu si cumponenu. Una fuga PII in una risposta hè seria. Una fuga PII nantu à un endpoint chì ùn richiede micca autenticazione hè critica, è Xygeni dice cusì.
Ogni scuperta punta à u gestore esattu: schedariu, classa, metudu è u codice chì l'hà introduttu, cù a falla in linea. I sviluppatori ottenenu qualcosa chì ponu riparà, micca un bigliettu chì devenu investigà prima.

Truvate è curregge i risichi API in u codice prima ch'elli ghjunghjenu in pruduzzione.
A sicurità di l'API di runtime vi dice chì un endpoint hè espostu una volta chì serve digià trafficu. Xygeni u trova in u codice, in u pull request, mentre chì riparallu costa sempre unu commit.
A sicurità di l'API si trova accantu à SAST, SCA, sicreti, IaC, è DAST in una sola piattaforma, cusì u vostru risicu API vive cù u restu di u vostru risicu di l'applicazione invece di in un strumentu separatu cù u so propiu login.
Staticu. Xygeni analizeghja u codice di a vostra applicazione è e specificazioni API per truvà esposizioni prima di a distribuzione. Per e prove in tempu reale di una applicazione in esecuzione, Xygeni DAST copre questu, è i dui funzionanu inseme.
Da duie fonti: u codice surghjente di a vostra applicazione, è e vostre specificazioni API, cumprese OpenAPI è Swagger. Leghje tramindui hè ciò chì permette à Xygeni di fà emergere endpoints senza documentazione è orfani.
Rischi in u Top 10 di a Sicurezza API OWASP (2023), cumpresi l'autorizazione à livellu d'ughjettu rotta (BOLA), l'autorizazione à livellu di funzione rotta (BFLA), endpoint micca autenticati, l'esposizione eccessiva di dati, l'assegnazione di massa, a cunfigurazione errata di JWT è CORS, a limitazione di velocità mancante, SSRF è endpoint zombie.
Iè. Xygeni segnala PII, PCI è PHI in i parametri è e risposte di l'endpoint, è l'utiliza per classificà i risultati per esposizione reale.
Iè. A scansione incrementale analizza solu i punti finali chì sò cambiati, è u manifestu ch'ella produce pò fucalizà una scansione DAST successiva nantu à quelli stessi punti finali.
Innò. I scans funzionanu in a vostra propria infrastruttura. Solu i risultati sò caricati, prutetti in transitu è in riposu.
Hè dispunibule cum'è un Enterprise add-on. Parlate cun noi è u discuteremu cun voi.
cù a piattaforma Xygeni All-In-One AppSec
cù a piattaforma Xygeni All-In-One AppSec